Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Security Command Center, leer los hallazgos

5 tareas · 40 min · Principiante

Martes 15 de septiembre. Security Command Center junta en una sola lista lo que varios detectores de Google Cloud encuentran en el proyecto de Editorial Cerro Azul (empresa inventada). La lista no es una orden de trabajo: cada hallazgo trae una clase, una severidad, un estado y, a veces, una marca de silenciado. Aquí aprendes a leerlos, a distinguir una configuración débil de una amenaza y a no confundir un hallazgo que no aparece con un riesgo que no existe. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Martes 15 de septiembre. Security Command Center junta en una sola lista lo que varios detectores de Google Cloud encuentran en el proyecto de Editorial Cerro Azul (empresa inventada). La lista no es una orden de trabajo: cada hallazgo trae una clase, una severidad, un estado y, a veces, una marca de silenciado. Aquí aprendes a leerlos, a distinguir una configuración débil de una amenaza y a no confundir un hallazgo que no aparece con un riesgo que no existe. Todo es lectura de tablas de ejemplo.

Un hallazgo de Security Command Center tiene una clase. THREAT describe una actividad no deseada o maliciosa que ya ocurrió. VULNERABILITY describe una debilidad potencial en software. MISCONFIGURATION describe una debilidad potencial en la configuración de un recurso de nube. La versión 2 de la API añade otras (por ejemplo OBSERVATION y SCC_ERROR), que aquí no se usan.

La clase decide cómo se trabaja el hallazgo: una amenaza se investiga hoy, una mala configuración se corrige con su responsable y se mide su riesgo, y las dos se anotan con su evidencia.

Responde para continuar

Un hallazgo trae la clase THREAT. ¿Qué dice esa clase?

Ver pista de ayuda

La clase habla de actividad, no solo de una debilidad.

Cada hallazgo trae, entre otros, category (el nombre del detector o de la regla), severity (CRITICAL, HIGH, MEDIUM o LOW), state (ACTIVE, si necesita atención y no se ha atendido; INACTIVE, si se corrigió o se dio por no problema), resourceName (el recurso afectado) y eventTime (cuándo ocurrió). Un hallazgo puede además estar silenciado por una regla de silencio: sigue existiendo, pero deja de mostrarse en las vistas normales.

La tabla hallazgos reúne seis hallazgos de ejemplo. Dos son de Event Threat Detection (nombres con dos puntos, como las técnicas) y los demás de Security Health Analytics (nombres en mayúsculas con guiones bajos).

Responde para continuar

Hay un hallazgo de amenaza porque una cuenta de servicio que llevaba tiempo sin usarse volvió a actuar. Escribe el nombre corto de esa cuenta, sin el dominio de la plataforma.

Ver pista de ayuda

Mira la fila de clase THREAT cuyo nombre habla de una cuenta de servicio inactiva y lee su columna recurso.

Un bucket de Cloud Storage es público cuando su política de permisos concede acceso a allUsers o allAuthenticatedUsers; el detector PUBLIC_BUCKET_ACL lo busca. Un bucket público puede ser un error o una decisión (las portadas de los libros se publican a propósito). Lo que separa un caso del otro no es el detector sino lo que la organización decidió y dejó escrito.

La consulta de la tabla devuelve todos los hallazgos de ese detector, con su estado y su marca de silenciado. Un hallazgo silenciado ya fue valorado por alguien con una regla; uno activo y sin silenciar está esperando a que alguien lo valore.

Responde para continuar

Escribe el bucket con un hallazgo de bucket público que sigue activo y no está silenciado.

Ver pista de ayuda

Consulta los hallazgos de `PUBLIC_BUCKET_ACL` y compara las columnas estado y silenciado.

SERVICE_ACCOUNT_KEY_NOT_ROTATED salta cuando una llave administrada por el usuario lleva más de 90 días sin rotarse; el detector mide desde la propiedad validAfterTime de la llave. Excluye las llaves vencidas y las que no administra el usuario. El detector dice que pasaron más de 90 días, no cuántos: ese número se calcula con la fecha de creación y la de hoy.

La tabla llaves_sa trae las llaves de las cuentas de servicio del proyecto con su fecha validAfterTime. Hoy es el 14 de septiembre de 2026. Cuenta los días completos entre las dos fechas.

Responde para continuar

Escribe cuántos días completos lleva sin rotarse la llave de la cuenta sa-impresion al 14 de septiembre de 2026.

Ver pista de ayuda

Resta la fecha de `validAfterTime` de esa llave a la fecha de hoy.

Event Threat Detection analiza los registros de auditoría y otros para detectar amenazas, y según la documentación de Google requiere el nivel Premium o el Enterprise de Security Command Center. Un hallazgo como «Persistence: IAM Anomalous Grant» solo puede existir si ese detector está activo en el nivel que la organización contrató.

Eso importa al leer una lista vacía. Que una lista no tenga hallazgos de un tipo no dice que el tipo de evento no ocurrió: dice que no se detectó, y puede ser porque nada pasó, porque el detector no está cubierto por el nivel o porque no está habilitado.

Responde para continuar

Una organización solo tiene el nivel Standard y su lista no trae ningún hallazgo de Event Threat Detection. ¿Qué conclusión es válida?

Ver pista de ayuda

Ese detector exige Premium o Enterprise según la documentación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad